Saltar al contenido
Solicitar una auditoría

Web & API Pentesting

Ponemos a prueba tus aplicaciones y APIs como lo haría un atacante

Buscamos vulnerabilidades técnicas, fallos de autorización y errores de lógica de negocio que un escáner no encuentra.

Solicitar una evaluaciónHablar por WhatsApp

Qué resolvemos

Las aplicaciones web y las APIs concentran la mayor parte del riesgo expuesto de una empresa. Un escáner detecta patrones conocidos, pero no entiende tu negocio: no sabe que un usuario no debería poder leer la factura de otro, ni que un flujo de pago se puede completar sin pagar.

Para quién es

  • Equipos con una aplicación web en producción o a punto de lanzarla.
  • Productos SaaS con varios roles y niveles de acceso.
  • APIs REST o GraphQL que exponen datos de clientes.
  • Empresas que necesitan una evaluación antes de una auditoría o de cerrar un contrato.
Qué evaluamos
  • Autenticación y gestión de sesión
  • Autorización y control de acceso entre roles
  • Lógica de negocio
  • Validación de entradas
  • OWASP Top 10
  • OWASP API Security Top 10
  • APIs REST y GraphQL
  • Configuración y exposición de información

Qué necesitamos de ti

Si aparece un hallazgo crítico

Si encontramos algo crítico no esperamos al informe final: te lo comunicamos de inmediato para que puedas actuar, con la evidencia y una recomendación de contención.

Cómo funciona el retest

Cuando el retest forma parte del alcance contratado, volvemos a probar los hallazgos corregidos y documentamos cuáles quedan cerrados. Conviene acordarlo desde el principio.

El detalle de los entregables está en qué recibes y el proceso completo en metodología.

Dudas habituales

Preguntas frecuentes

¿Qué es un pentest?

Una evaluación en la que analizamos un sistema como lo haría un atacante: buscamos vulnerabilidades, comprobamos si son explotables y demostramos qué podría conseguir alguien con intenciones reales.

¿Es lo mismo que un escaneo de vulnerabilidades?

No. Un escáner encuentra patrones conocidos. Un pentest añade razonamiento humano: fallos de lógica de negocio, cadenas de ataque y errores de autorización que ninguna herramienta detecta sola. El escáner forma parte del proceso, no lo sustituye.

¿Puede afectar nuestros sistemas?

Trabajamos para minimizar el riesgo y acordamos por adelantado qué pruebas quedan fuera. Las técnicas potencialmente disruptivas solo se ejecutan si el alcance las autoriza expresamente.

¿Puede realizarse en producción?

Depende del sistema y de vuestra tolerancia al riesgo. Cuando existe un entorno de pruebas equivalente suele ser preferible; si no, se define una ventana y un conjunto de pruebas acordado.

¿Cuánto dura una evaluación?

Depende del alcance: número de aplicaciones o activos, si hay autenticación, cuántos roles existen y qué profundidad se busca. Lo definimos juntos antes de empezar.

¿Qué necesitan de nuestra empresa?

Una definición clara del alcance, autorización por escrito, credenciales de prueba si la aplicación las requiere y un contacto técnico para resolver dudas.

¿Entregan informe ejecutivo?

Sí, además del informe técnico. Uno está pensado para quien decide el presupuesto y otro para quien corrige el código.

¿Incluyen evidencias técnicas?

Sí. Cada hallazgo relevante va acompañado de evidencias y de los pasos para reproducirlo.

¿Qué ocurre si encuentran un riesgo crítico?

Lo comunicamos de inmediato, sin esperar al informe final, para que podáis actuar cuanto antes.

¿Realizan retest?

Sí, cuando está contemplado en el alcance contratado. Conviene acordarlo desde el principio.

¿Pueden trabajar bajo NDA?

Sí. Es lo habitual en este tipo de trabajo.

¿Atienden a empresas pequeñas?

Sí. Es precisamente el motivo por el que existe DEVILSEC: acercar evaluaciones serias a organizaciones que no tienen equipo ofensivo interno.

¿Trabajan fuera de Ecuador?

Sí, dentro de Latinoamérica y de forma remota. El trabajo se coordina igual.

¿Empezamos por definir el alcance?

Cuéntanos qué quieres evaluar y te respondemos con una propuesta preliminar.

Solicitar una evaluaciónHablar por WhatsApp

WhatsApp